Linux VPS 初始化:SSH、防火墙、更新与备份清单
面向 Debian/Ubuntu 的首次初始化步骤,包含普通用户、SSH 密钥、UFW、安全更新和可恢复备份。
RateVPS 编辑部 · 16 分钟阅读 · 更新 2026-08-12
部分购买链接可能属于推广链接,RateVPS 可能获得佣金。是否入选只取决于资料完整度、公开购买入口和可用历史证据;价格、库存与条款请以下单页为准。
开始前:记录登录信息并保留恢复通道
本指南适用于 Debian 和 Ubuntu。执行任何 SSH 或防火墙修改前,先确认商家控制台是否提供 VNC、串口或救援模式,并保留当前 SSH 会话不要关闭。另开一个终端验证新配置成功后,再退出原会话,这可以降低把自己锁在服务器外的风险。
记录系统版本、服务器 IP、当前开放端口和业务用途。不要在未理解命令的情况下整段粘贴;如果镜像、云防火墙或 SSH 端口与示例不同,应先调整命令。
cat /etc/os-release
ss -lntup
ip addr更新软件并创建普通管理用户
先刷新软件索引并安装安全更新。内核或关键库更新后可能需要重启,生产服务应安排维护窗口。然后创建普通用户并加入 sudo 组,日常管理不直接使用 root 会更容易控制误操作范围。
把示例用户名 deployer 换成自己的用户名,设置独立强密码。创建完成后先用 sudo 验证权限,不要立即禁用 root 登录。
sudo apt update && sudo apt upgrade -y
sudo adduser deployer
sudo usermod -aG sudo deployer
su - deployer
sudo whoami配置 SSH 密钥并验证新会话
在本地电脑生成密钥,将公钥写入新用户的 authorized_keys,并保证目录权限正确。私钥只保存在可信设备,不上传到服务器或聊天工具。完成后从另一个终端登录新用户,确认密钥和 sudo 都能工作。
只有在新会话验证成功、控制台恢复通道可用后,才考虑关闭密码登录或 root 远程登录。修改 sshd 配置前先做语法检查;不同发行版可能使用 ssh.service 或 sshd.service。
install -d -m 700 ~/.ssh
printf '%s\n' '你的 SSH 公钥' >> ~/.ssh/authorized_keys
chmod 600 ~/.ssh/authorized_keys
sudo sshd -t
sudo systemctl reload ssh启用防火墙但不要误封 SSH
先按实际 SSH 端口放行管理连接,再放行业务需要的 HTTP、HTTPS 或其他端口,最后启用 UFW。云厂商安全组与系统防火墙是两层控制,两边都要一致。启用后立即从新终端再次连接,并保留当前 SSH 会话直到验证完成。
不要为了省事开放所有端口,也不要照抄 22 端口假设。若 SSH 使用自定义端口,应把示例中的 OpenSSH 规则替换为准确端口。
sudo apt install -y ufw
sudo ufw allow OpenSSH
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
sudo ufw status verbose启用安全更新并建立站外备份
安装自动安全更新可以缩短已知漏洞暴露时间,但仍应观察更新日志和重启需求。应用、数据库和配置需要单独备份,商家快照不能替代站外副本,因为账号、区域或商家故障可能同时影响服务器与快照。
定义恢复目标:要备份哪些目录、多久一次、保留多久、恢复到哪里。完成首次备份后必须实际恢复到临时目录并检查文件或数据库,只有可恢复的副本才算有效备份。
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
sudo systemctl status unattended-upgrades --no-pager
sudo journalctl -u unattended-upgrades --since yesterday --no-pager完成验收并保存基线
最后检查时间同步、磁盘空间、内存、监听端口、失败服务和重启后的 SSH。把系统版本、关键配置、备份位置和恢复步骤写入自己的运维记录。不要把私钥、密码或完整令牌写进公开文档。
重启前确认业务允许短暂停机,重启后从控制台和 SSH 双重验证。若任何步骤与预期不符,先使用保留的当前会话恢复配置,再排查原因。
timedatectl status
df -h
free -h
systemctl --failed
sudo reboot执行检查清单
- 确认控制台或救援模式可用,并保留当前 SSH 会话。
- 完成系统更新,创建普通 sudo 用户并验证权限。
- 使用新终端验证 SSH 密钥后再收紧登录策略。
- 先放行真实 SSH 端口,再启用并检查防火墙。
- 启用安全更新,建立站外备份并做一次恢复测试。
- 重启后检查 SSH、监听端口、失败服务和业务状态。
常见问题
是否应该立即禁用 root 登录?
先创建并验证普通 sudo 用户、SSH 密钥和控制台恢复通道,再逐步收紧。未经验证直接禁用可能导致失去管理入口。
UFW 启用后连不上怎么办?
使用保留的当前 SSH 会话或商家控制台检查规则,先恢复正确的 SSH 端口放行,再重新验证。
商家快照能代替备份吗?
不能完全代替。关键数据还需要独立账号或不同位置的站外副本,并定期验证恢复。